Што такое слопскватынг? Гэта напад у якім зламыснікі рэгіструюць дакладныя назвы пакетаў, якія галюцыніруюць памочнікі кадавання са штучным інтэлектам, затым загружаюць гэтыя пакеты шкоднасным праграмным забеспячэннем і чакаюць, пакуль распрацоўшчык іх усталюе. Гэта не крайні выпадак. У даследаванні, прадстаўленым на Бяспека USENIX 2025, 19.7% пакетаў, рэкамендаваных мадэлямі кадавання штучнага інтэлекту сярод 576 000 узораў кода, не існавалі, і даследчыкі зарэгістравалі больш за 205 000 унікальных галюцынацыйных імёнаў ва ўсіх правераных мадэлях.
Разуменне таго, што такое нядбайнасць (і як гэта азначае на практыцы), важна, таму што гэта не проста дзівацтва штучнага інтэлекту. Нядбайнасць — гэта пераемнік эпохі штучнага інтэлекту. typosquatting, з адным важным адрозненнем: тыпасквотынг залежыць ад памылкі чалавека, якая пры друку дапускаецца, у той час як нядбайнасць залежыць ад памылкі мадэлі, якая паўтараецца дастаткова прадказальна, каб зламыснік мог скарыстацца ёю ў вялікіх маштабах. У гэтым кіраўніцтве тлумачыцца, што такое нядбайнасць, чаму яна распаўсюджваецца хутчэй, чым яе можа выявіць праверка пакетаў, якія рызыкі яна стварае і як арганізацыі могуць выявіць і прадухіліць яе, перш чым яна дасягне прадукцыйнасці.
Значэнне прысядання: вызначэнне #
Фармальнае значэнне слова «слопскватынг»: практыка рэгістрацыі назвы пакета, якую ўспрымае вялікая моўная мадэль, выдуманай назвы, якая гучыць праўдападобна, але не існуе ні ў адным публічным рэестры, і загрузка ў яе шкоднаснага кода. перш чым сапраўдны распрацоўшчык усталюе яго, грунтуючыся на прапанове штучнага інтэлекту.
Гэты тэрмін пашырае канцэпцыю тыпасквотынгу (рэгістрацыя назвы пакета, якая імітуе рэальную, праз распаўсюджаную памылку) на спецыфічны рэжым збою генератыўнага штучнага інтэлекту. У той час як тыпасквотынг выкарыстоўвае памылку друку чалавека, слопсквотынг выкарыстоўвае Галюцынацыі мадэлі штучнага інтэлектуnПамочнік па кадаванні рэкамендуе pip install або npm install для пакета, якога ніколі не існавала, і зламыснік, які заўважыў, што адно і тое ж выдуманае імя паўтараецца ў запытах, рэгіструе яго першым.
На практыцы «неахайнасць» азначае наступнае: атака на ланцужок паставак, якая ператварае памылку мадэлі ў працоўны эксплойт, без неабходнасці ўчыняць памылку чалавека, акрамя як давяраць прапанове штучнага інтэлекту. Гэта не тэарэтычна. Адзін галюцынацыйны пакет, усталяваны ў якасці бяскрыўднага тэсту ў 2023 годзе, за тры месяцы атрымаў больш за 30 000 загрузак без рэкламы і пацвердзіў, што шкоднасныя варыянты, якія выкарыстоўваюць менавіта гэты шаблон, сёння існуюць у публічных рэестрах.
Слопсквотынг супраць тыпасквотынгу: у чым розніца? #
Нядбайнасць і памылка тыпаскопам маюць адзін і той жа вынік (распрацоўшчык усталёўвае шкоднасны пакет, лічачы яго легітымным), але крыніца памылкі катэгарычна адрозніваецца.
Памылка пры друку залежыць ад чалавека: распрацоўшчык мае намер набраць запыты і замест гэтага ўводзіць «запыты», а зламыснік, які зарэгістраваў гэтае імя з памылкай, чакае. Рызыка звязана з адным націскам клавішы распрацоўшчыка, адной хвілінай няўважлівасці.
Нядбайнасць цалкам выключае чалавечую памылку і замяняе яе памылкай мадэлі, якая паўтараецца ў вялікіх маштабах для кожнага распрацоўшчыка, які атрымлівае падобнае заданне. Наступны аналіз паказаў, што калі даследчыкі паўтаралі аднолькавыя заданні па дзесяць разоў кожны, 43% галюцынаваных назваў пакетаў з'яўляліся пры кожным запуску, а 58% паўтараліся больш за адзін раз. Менавіта гэтая паўтаральнасць робіць нядбайнасць прыдатнай для выкарыстання: зламысніку не трэба здагадвацца пра памылку друку. Яму трэба толькі назіраць, якое галюцынаванае імя паўтарае мадэль, і зарэгістраваць яго раней, чым гэта зробіць сапраўдны распрацоўшчык.
Найбольшая розніца — гэта маштаб. Пакет з памылкамі друку чакае памылкі пры наборы. Пакет з памылкамі чакае, пакуль тая ж рэкамендацыя, згенераваная штучным інтэлектам, дасягне наступнага распрацоўшчыка, і яшчэ аднаго, і яшчэ аднаго, ва ўсіх арганізацыях, якія выкарыстоўваюць тую ж мадэль.
Чаму слопскэтінг распаўсюджваецца? #
Нядбайнасць распаўсюджваецца па той жа прычыне, што і тыпасквотынг: зламыснікі выкарыстоўваюць прадказальны шаблон, якому распрацоўшчыкі давяраюць па змаўчанні. Новае — гэта шкала даверу.
Рост кадавання з дапамогай штучнага інтэлекту, аўтаномныя агенты і працоўныя працэсы «вібрацыйнага кадавання», дзе распрацоўшчыкі правяраюць усё менш і менш кода перад яго запускам, змянілі паверхню для праграмных атак двума канкрэтнымі спосабамі:
Кропкай уваходу больш не з'яўляецца толькі распрацоўшчык. Атака тыпасквотынгу залежыць ад памылкі друку аднаго чалавека. Нядбайнасць можа ўзнікнуць унутры самой мадэлі і распаўсюдзіцца на сотні розных распрацоўшчыкаў, якія задаюць падобныя пытанні і атрымліваюць адну і тую ж галюцынаваную рэкамендацыю, памнажаючы ахоп адной атакі.
Паверхня атакі перамясцілася вышэй па ланцужку. Больш недастаткова правяраць код, які піша чалавек. Камандам таксама неабходна сачыць за залежнасцямі, якія прапануе памочнік штучнага інтэлекту, серверамі MCP, да якіх ён падключаецца, і агентамі, якія ўсталёўваюць пакеты аўтаномна без непасрэднага праверкі чалавекам. Традыцыйная AppSec, створаная для праверкі рэпазіторыяў і людзей. commits, ніколі не быў распрацаваны для назірання за гэтым новым узаемадзеяннем паміж распрацоўшчыкам, штучным інтэлектам і рэестрам пакетаў, дзе менавіта і хаваецца нядбайнасць.
Рызыкі нядбайнага прысядання #
Нядбайнасць стварае рызыку ва ўсіх аспектах, якія ўзаемаадносна ўзбагачаюць, і гэтая тэндэнцыя хутчэй паскараецца, чым знікае.
- Паўторная эксплуатацыя. Паколькі галюцынацыйныя імёны не выпадковыя, адно і тое ж фальшывае імя прадказальна з'яўляецца на працягу сеансаў і мадэляў. Зламыснікам не трэба здагадвацца; ім трэба толькі назіраць за паводзінамі мадэлі і рэгістраваць імёны, якія паўтараюцца, ператвараючы аднаразовую галюцынацыю ў маштабуемую, паўтаральную атаку.
- Агентнае распаўсюджванне. Нядбайнасць больш не абмяжоўваецца капіяваннем распрацоўшчыкам прапанаванай каманды ўстаноўкі. У студзені 2026 года даследчыкі выявілі, што агенты па распрацоўцы праграм штучнага інтэлекту ўжо распаўсюдзілі інструкцыі, якія спасылаюцца на галюцынаваны npm-пакет, па 237 рэпазітарыях, прычым агенты ўсё яшчэ спрабавалі ўсталяваць яго штодня, і ніводзін чалавек не быў у курсе памылак.
- Ухіленне ад падабенства імёнаў. Прыкладна 38% выдуманых імёнаў вельмі падобныя на рэальныя пакеты, што зніжае верагоднасць таго, што распрацоўшчык адразу заўважыць падмену. Шкоднасны пакет, размешчаны на адзін сімвал далей ад даверанай залежнасці, не выглядае падазрона; ён выглядае як памылка друку, якую вы б зрабілі самі.
- Пастаяннае ўздзеянне пасля выяўлення. Падроблены пакет, які замяніў легітымны плагін ESLint, працягваў штотыднёва запісваць загрузкі нават пасля таго, як рэестр змясціў яго пад блакіроўку бяспекі, што сведчыць аб тым, што пазначэнне неналежнага пакета не адразу спыняе яго ўстаноўку.
Дзе хаваецца нядбайны чалавек #
Найбольш складана ў гэтым выпадку злавіць тое, што ў момант яго здзяйснення гэта не выглядае як атака; гэта выглядае як звычайная ўстаноўка pip або npm, якая паспяхова завершылася, бо пакет сапраўды існуе пасля таго, як зламыснік яго зарэгістраваў.
Звычайна прысяданні ўступаюць праз:
- Памочнікі кадавання са штучным інтэлектам і другія пілоты. Першапачатковая прапанова — выдуманая назва пакета, прадстаўленая побач з легітымным працоўным кодам, — і з'яўляецца крыніцай уразлівасці. У навакольным кодзе няма нічога няправільнага, бо звычайна гэта так; толькі залежнасць фальшывая.
- Аўтаномныя агенты кадавання. Агентныя працоўныя працэсы, якія ўсталёўваюць залежнасці без праверкі чалавекам, выдаляюць адзіную кантрольную кропку — распрацоўшчыка, які спыняецца для праверкі імя, — якая ў адваротным выпадку магла б выявіць несапраўдны пакет, перш чым ён дасягне праекта.
- Менеджэры пакетаў без этапу праверкі. Ні pip install, ні npm install не выдаюць памылку, калі мэтавы пакет існуе і з'яўляецца шкоднасным. Усталёўка завяршаецца нармальна, таму што, з пункту гледжання менеджара пакетаў, усё ў парадку.
Як выявіць і прадухіліць нядбайнае прысяданне #
Прадухіленне нядбайнасці не патрабуе экзатычных інструментаў. Гэта патрабуе сістэматычнага прымянення ўжо існуючых практык гігіены залежнасцей, а не іх паслаблення ў той момант, калі штучны інтэлект «прапануе» код.
Праверце любы новы пакет перад яго ўсталёўкай, асабліва той, які прапанаваў памочнік па штучным інтэлекце. Пераканайцеся, што ён існуе ў афіцыйным рэестры, хто яго вядзе, калі ён быў апублікаваны і ці сапраўды колькасць яго загрузак.
Ніколі не мяркуйце, што код, згенераваны штучным інтэлектам, бяспечны па змаўчанніКод, які «працуе», не азначае, што яго залежнасці з'яўляюцца законнымі. Праверка залежнасцей павінна быць часткай праверкі кода, а не выключэннем з яе.
Разгарніце сканаванне залежнасцей, якое выяўляе рызыкоўныя шаблоны, якія выходзяць за рамкі вядомых CVE: анамальныя пакеты, імёны, падазрона падобныя на існуючыя, новыя распрацоўшчыкі без рэпутацыі або ўсталёўка скрыптоў з незвычайнай паводзінамі.
Ужывайце AI-SPM у якасці ўзроўню кіравання. Кіраванне станам бяспекі штучнага інтэлекту — гэта практыка, прызначаная для выяўлення менавіта такіх рызык, уведзеных штучным інтэлектам, у вялікіх маштабах, бесперапынна выяўляючы прапанаваныя штучным інтэлектам залежнасці і ацэньваючы іх, перш чым чалавеку давядзецца ўспомніць пра ручную праверку.
Засцярога ад нядбайнага прысядання з дапамогай Xygeni #
Нельга прадухіліць нядбайнасць толькі пільнасцю распрацоўшчыкаў. Палітыка, якая абвяшчае «праверыць кожны пакет, прапанаваны штучным інтэлектам», не распаўсюджваецца на арганізацыю, дзе прапановы па залежнасцях паступаюць хутчэй, чым можа паспяваць любы працэс праверкі чалавекам.
Ксігені Падыход разглядае гэта як праблему бесперапыннага выяўлення: інвентарызацыя штучнага інтэлекту і Спецыфікацыя штучнага інтэлекту паверхню кожнага ўведзенага штучнага інтэлекту залежнасць па ўсім SDLC, што дае камандам жывы запіс таго, што памочнік штучнага інтэлекту насамрэч прапанаваў і ўсталяваў. Xygeni Shield, Харчаванне ад MEW (ранняе папярэджанне аб шкоднасных праграмах), выяўляе і блакуе шкоднасныя пакеты, у тым ліку нядбайна ўсталяваныя, да з'яўлення подпісу, тым самым ліквідуючы прабел, які пакідаюць адкрытым сканеры на аснове подпісаў.
Калі вашы каманды выкарыстоўваюць памочнікаў па кадаванні са штучным інтэлектам, праблема нядбайнасці ўжо існуе. Пытанне ў тым, ці будзе наступнае выдуманае імя злоўлена да таго, як яно будзе ўсталявана.

Часта задаваныя пытанні #
Slopsquatting — гэта атака на ланцужок паставак, пры якой зламыснікі рэгіструюць дакладныя неіснуючыя назвы пакетаў, якія памочнікі штучнага інтэлекту па кадаванні пастаянна галюцыніруюць, загружаючы іх шкоднасным праграмным забеспячэннем, перш чым распрацоўшчык усталюе яго на аснове прапановы штучнага інтэлекту.
Зламыснікі назіраюць, якія назвы пакетаў мадэлі штучнага інтэлекту паўтараюць, а затым рэгіструюць гэтыя дакладныя назвы з дапамогай шкоднаснага кода, перш чым гэта зробіць сапраўдны распрацоўшчык. Паколькі выдуманая назва паўтараецца прадказальна ў запытах і сесіях, адзін зарэгістраваны нядбайны пакет можа дасягнуць кожнага распрацоўшчыка, які атрымлівае падобную прапанову штучнага інтэлекту, ператвараючы адну дзівацтва мадэлі ў маштабуемую атаку на ўсю базу карыстальнікаў.
Эфектыўнае выяўленне азначае разглядаць прапанаваныя штучным інтэлектам залежнасці як асобную катэгорыю рызыкі, а не як падмноства звычайных залежнасцей ад адкрытага зыходнага кода. Гэта патрабуе бачнасці таго, што памочнікі і агенты кадавання штучнага інтэлекту насамрэч прапануюць і ўсталёўваюць, супастаўляючы з дадзенымі рэестра (дата публікацыі, гісторыя падтрымкі, шаблоны загрузак) і выяўленнем шкоднасных праграм на аснове паводзін, а не спадзявацца толькі на сканаванне на аснове сігнатур.
